適用于雲端Microsoft Defender的 Azure 安全性基準

此安全性基準會從Microsoft 雲端安全性基準 1.0版套用指引至適用于雲端的 Microsoft Defender。 Microsoft 雲端安全性基準提供如何在 Azure 上保護雲端解決方案的建議。 內容會依 Microsoft 雲端安全性效能評定所定義的安全性控制項,以及適用于雲端Microsoft Defender的相關指引分組。

您可以使用 Microsoft Defender for Cloud 來監視此安全性基準及其建議。 Azure 原則定義將會列在 Cloud 入口網站Microsoft Defender頁面的法規合規性一節中。

當功能有相關的Azure 原則定義時,這些定義會列在此基準中,以協助您測量 Microsoft 雲端安全性基準控制措施和建議的合規性。 某些建議可能需要付費Microsoft Defender方案,才能啟用特定安全性案例。

注意

已排除不適用於雲端Microsoft Defender的功能。 若要查看雲端Microsoft Defender如何完全對應至 Microsoft 雲端安全性效能評定,請參閱雲端安全性基準對應檔案的完整Microsoft Defender

安全性設定檔

安全性設定檔摘要說明雲端Microsoft Defender的高影響行為,這可能會導致安全性考慮增加。

服務行為屬性
產品類別 安全性
客戶可以存取 HOST / OS 無存取權
服務可以部署到客戶的虛擬網路 False
儲存待用客戶內容

網路安全性

如需詳細資訊,請參閱 Microsoft 雲端安全性基準:網路安全性

NS-1:建立網路分割界限

功能

虛擬網路整合

描述:服務支援部署到客戶的私人虛擬網路 (VNet) 。 深入瞭解

支援 預設為啟用 設定責任
False 不適用 不適用

設定指引:不支援此功能來保護此服務。

身分識別管理

如需詳細資訊,請參閱 Microsoft 雲端安全性效能評定:身分識別管理

IM-1:使用集中式身分識別和驗證系統

功能

資料平面存取所需的 Azure AD 驗證

描述:服務支援使用 Azure AD 驗證進行資料平面存取。 深入瞭解

支援 預設為啟用 設定責任
Microsoft

設定指引:在預設部署上啟用此設定時,不需要任何其他設定。

資料平面存取的本機驗證方法

描述:支援資料平面存取的本機驗證方法,例如本機使用者名稱和密碼。 深入瞭解

支援 預設為啟用 設定責任
False 不適用 不適用

設定指引:不支援此功能來保護此服務。

IM-3:安全且自動地管理應用程式身分識別

功能

受控識別

描述:資料平面動作支援使用受控識別進行驗證。 深入瞭解

支援 預設為啟用 設定責任
False 客戶

設定指引:盡可能使用 Azure 受控識別,而不是服務主體,它可以向支援 Azure Active Directory 的 Azure 服務和資源進行驗證, (Azure AD) 驗證。 受控識別認證完全受平台管理、輪替和保護,且避開原始程式碼或組態檔中的硬式編碼認證。

參考用來自動布建代理程式和擴充功能的角色

服務主體

描述:資料平面支援使用服務主體進行驗證。 深入瞭解

支援 預設為啟用 設定責任
False 客戶

設定指引:這項功能設定沒有目前的 Microsoft 指引。 請檢閱並判斷您的組織是否想要設定此安全性功能。

參考用來自動布建代理程式和擴充功能的角色

IM-7:根據條件限制資源存取

功能

資料平面的條件式存取

描述:您可以使用 Azure AD 條件式存取原則來控制資料平面存取。 深入瞭解

支援 預設為啟用 設定責任
False 客戶

設定指引:在工作負載中定義 Azure Active Directory (Azure AD) 條件式存取適用的條件和準則。 請考慮常見的使用案例,例如封鎖或授與特定位置的存取權、封鎖有風險的登入行為,或要求特定應用程式的組織管理裝置。

IM-8:限制認證和祕密的公開

功能

Azure Key Vault 中服務認證和秘密支援整合和儲存

描述:資料平面支援針對認證和秘密存放區使用 Azure 金鑰保存庫。 深入瞭解

支援 預設啟用 設定責任
False 不適用 不適用

設定指引:不支援此功能來保護此服務。

特殊權限存取

如需詳細資訊,請參閱 Microsoft 雲端安全性基準:特殊許可權存取

PA-1:劃分和限制高度權限/系統管理使用者

功能

本機管理員帳戶

描述:服務具有本機系統管理帳戶的概念。 深入瞭解

支援 預設啟用 設定責任
False 不適用 不適用

設定指引:不支援此功能來保護此服務。

PA-7:受保護的系統管理員

功能

適用于資料平面的 Azure RBAC

描述:Azure Role-Based 存取控制 (Azure RBAC) 可用來管理服務資料平面動作的存取。 深入瞭解

支援 預設啟用 設定責任
False 客戶

設定指引:適用于雲端的 Defender 會使用 Azure 角色型存取控制 (Azure RBAC) 來提供內建角色。 您可以將這些角色指派給 Azure 中的使用者、群組和服務,根據角色中定義的存取權,讓使用者存取資源。 我們建議您指派所需的最寬鬆角色,以便使用者完成其工作。 例如,將「讀取者」角色指派給只需要檢視資源安全性狀態的相關資訊,但不採取行動的使用者,例如套用建議或編輯原則。

參考雲端Microsoft Defender的許可權

PA-8:判斷雲端提供者支援的存取程序

功能

客戶加密箱

描述:客戶加密箱可用於 Microsoft 支援存取。 深入瞭解

支援 預設啟用 設定責任
False 不適用 不適用

設定指引:不支援此功能來保護此服務。

資料保護

如需詳細資訊,請參閱 Microsoft 雲端安全性基準:資料保護

DP-3:加密傳輸中的敏感性資料

功能

傳輸中資料加密

描述:服務支援資料平面的資料傳輸中加密。 深入瞭解

支援 預設啟用 設定責任
Microsoft

設定指引:預設部署上啟用此設定時不需要其他設定。

DP-4:預設啟用待用資料加密

功能

使用平臺金鑰進行待用加密的資料

描述:支援使用平臺金鑰進行待用資料加密,任何待用客戶內容都會使用這些 Microsoft 管理的金鑰進行加密。 深入瞭解

支援 預設啟用 設定責任
Microsoft

設定指引:預設部署上啟用此設定時不需要其他設定。

DP-5:必要時在待用資料加密中使用客戶自控金鑰選項

功能

使用 CMK 進行待用資料加密

描述:服務所儲存的客戶內容支援使用客戶自控金鑰的資料待用加密。 深入瞭解

支援 預設啟用 設定責任
False 客戶

設定指引:雲端Microsoft Defender會使用已設定的 Log Analytics 工作區來儲存其產生的資料、警示和建議。 針對您用於 Microsoft Defender雲端資料收集的工作區,設定客戶管理的金鑰 (CMK) 。 CMK 會使用您建立和擁有的 Azure 金鑰保存庫金鑰,加密儲存或傳送至工作區的所有資料。

參考Azure 監視器客戶管理的金鑰

DP-6:使用安全金鑰管理程序

功能

Azure Key Vault 中的金鑰管理

描述:此服務支援任何客戶金鑰、秘密或憑證的 Azure 金鑰保存庫整合。 深入瞭解

支援 預設啟用 設定責任
False 客戶

設定指引:雲端Microsoft Defender會使用已設定的 Log Analytics 工作區來儲存其產生的資料、警示和建議。 針對您用於 Microsoft Defender雲端資料收集的工作區,設定客戶管理的金鑰 (CMK) 。 CMK 會使用您建立和擁有的 Azure 金鑰保存庫金鑰,加密儲存或傳送至工作區的所有資料。

參考Azure 監視器客戶管理的金鑰

DP-7:使用安全的憑證管理程序

功能

Azure Key Vault 中的憑證管理

描述:此服務支援任何客戶憑證的 Azure 金鑰保存庫整合。 深入瞭解

支援 預設啟用 設定責任
False 不適用 不適用

設定指引:不支援此功能來保護此服務。

資產管理

如需詳細資訊,請參閱 Microsoft 雲端安全性基準測試:資產管理

AM-2:僅使用核准的服務

功能

Azure 原則支援

描述:服務組態可以透過Azure 原則進行監視和強制執行。 深入瞭解

支援 預設啟用 設定責任
False 客戶

設定指引:使用 Microsoft Defender for Cloud 來設定Azure 原則稽核及強制執行 Azure 資源的設定。 使用 Azure 監視器,在偵測到資源有設定偏差時建立警示。 使用Azure 原則 [deny] 和 [如果不存在] 效果來強制執行跨 Azure 資源的安全設定。

記錄和威脅偵測

如需詳細資訊,請參閱 Microsoft 雲端安全性效能評定:記錄和威脅偵測

LT-4:啟用安全性調查的記錄

功能

Azure 資源記錄

描述:服務會產生資源記錄,可提供增強的服務特定計量和記錄。 客戶可以設定這些資源記錄,並將其傳送至自己的資料接收,例如儲存體帳戶或記錄分析工作區。 深入瞭解

支援 預設啟用 設定責任
False 不適用 不適用

設定指引:不支援此功能來保護此服務。

備份與復原

如需詳細資訊,請參閱 Microsoft 雲端安全性效能評定:備份和復原

BR-1:確保定期自動備份

功能

Azure 備份

描述:服務可由Azure 備份服務備份。 深入瞭解

支援 預設啟用 設定責任
False 不適用 不適用

設定指引:不支援此功能來保護此服務。

服務原生備份功能

描述:若未使用 Azure 備份) ,服務支援其本身的原生備份功能 (。 深入瞭解

支援 預設啟用 設定責任
False 不適用 不適用

設定指引:不支援此功能來保護此服務。

下一步